穿透式监管体系建设指南——认知变革篇

发布时间:2026-08-19

作者: 陶光辉


在历经若干国资央企穿透式监管体系建设项目后,笔者认为,穿透式监管建设首先要解决的不是技术问题,也不是制度问题,而是认知问题。

建设者如果用旧地图,去找新大陆,是找不到的。

穿透式监管,与过往任何一个管理体系建设都不一样。

用建内控体系的方法,来建穿透式监管,一定会失败;用建合规体系的方法来建穿透式监管,也一定会失败;用风控数字化转型的方法来建穿透式监管,同样会失败。

不是这些方法不好,而是穿透式监管要解决的是不同的问题,需要的是不同的建设逻辑。

01 穿透式监管要解决的是“看不清管不住”的问题

要理解穿透式监管为什么需要认知变革,得先弄明白它要解决什么问题。

国资委2号文将穿透式监管界定为“打破层级壁垒、穿透股权表象、直抵业务实质”,要实现“全级次、全链条、全过程、全要素”的“四全穿透”。

这个定义本身就说明一个事实:传统监管模式,在新的监管需求下,已然失效了。

失效在哪里?一项研究给出了精辟的概括——“看不清管不住”。

1. 传统监管的失效,首先是“覆盖层盲区”。在金字塔型组织架构中,管理指令向下传递、业务信息向上汇报,每一层都会因“过滤机制”产生信息不对称。二级子企业向集团汇报时会淡化本级问题,三级子企业向二级汇报时会隐藏基层风险,到集团汇总后再报给国资委,原始信息的损耗率已至少过半。

部分央企三级以下子企业数量超过3000家,叠加境外SPV、参股企业、混改企业等,这些基层单元实际上处于“监管视野外”。

2. 传统监管的失效,其次是“方式层滞后”。传统监管以“定期报表审查+不定期现场检查”为核心,属于典型的“结果导向”滞后监管。年度财务决算看全年结果,季度快报看阶段性结果,现场检查也是对已发生业务的合规性核查。

监管文件指出,穿透式监管要实现从“结果监督”转向“过程管控”。传统监管是“出了问题再查”,但现代企业的风险是“传导快、蔓延广、止损窗口短”,等查到的时候损失往往已经不可逆。

3. 传统监管的失效,再次是“数据层失真”。国资监管报表数据主要由企业自行填报,缺乏第三方验证机制。企业可能为规避监管人为调整数据;填报工作依赖人工汇总,实时性和准确性无法保障。

当监管考核指标与企业负责人薪酬、任期挂钩时,调表的动机就会显性化。虚增营收、隐藏亏损、平移费用等操作在国企报表中并不鲜见。

这三个失效叠加在一起,就构成了穿透式监管要解决的根本问题:集团知道下面有风险,但看不清风险在哪里、有多大、谁在承担,更进一步的是管不住(无法精准干预)。

内控体系解决的是“流程对不对”,合规体系解决的是“行为违不违规”,风控体系解决的是“风险大不大”。

穿透式监管解决的是“信息透不透、责任追不追得上”。

这是一个全新的问题,用旧方法解决不了。

02 穿透式监管与过往管理体系建设的本质不同

理解了这个问题,就能看清穿透式监管与过往管理体系建设的本质区别。

本文总结,这种区别体现在六个维度上。

维度一:出发点不同——过往体系从“制度”出发,穿透式监管从“数据”出发

内控体系建设的第一步是梳理流程、识别控制点、设计控制措施,然后形成制度文件。合规体系建设的第一步也是梳理合规义务、识别合规风险、制定合规行为规范,然后形成合规手册。

它们的共同特点是:从制度出发,把管控要求写成文件,然后通过培训、检查、审计来推动执行。

穿透式监管建设的第一步,则是数据盘点。哪些业务系统有数据、数据质量怎么样、数据能不能贯通。如果没有数据,制度写得再好也无法落地。

规则模型的设计不靠写制度,靠的是“六要素法”:风险场景、数据来源、规则逻辑、预警阈值、处置动作、迭代机制。

其中“数据来源”是六要素之一,是规则模型能不能跑起来的前提。没有数据,规则模型就是空中楼阁。

这个区别意味着:建设穿透式监管,须先回答“数据从哪来、质量怎么样、能不能用”,而不是先回答“制度怎么定”。

制度是重要的,但制度建设建立在数据基础之上,而不是反过来。

维度二:核心资产不同——过往体系的核心资产是“文件”,穿透式监管的核心资产是“模型”

内控体系的核心资产是《内部控制手册》。合规体系的核心资产是《合规义务清单》和《合规行为准则》。风险体系的核心资产是《风险数据库》和《风险应对策略》。

这些核心资产的形式都是“文件”:写出来、发布、存档。体系的运行效果取决于文件是否被执行。

穿透式监管的核心资产是“规则模型”——一套可被系统自动执行的判定逻辑。

规则模型不是文字描述,而是可以被计算机读取和执行的逻辑表达式。

一个规则模型包含了风险场景、数据来源、判定条件、阈值设定、处置动作等一系列可操作要素。它的存在形式不是文件,而是部署在系统中的可执行代码。

这个区别意味着:建设穿透式监管,核心产出不是“一份文件”,而是“一套可运行的模型”。文件写了不等于建成了,模型上线跑了才算数。

维度三:运行方式不同——过往体系靠“人驱动”,穿透式监管靠“系统驱动”

内控体系的运行靠人。业务人员按制度执行控制,内控人员按计划开展评价,审计人员按程序进行检查。合规体系的运行也靠人。合规人员识别合规义务、业务人员遵守合规要求、合规管理人员开展合规审查。

人的责任心、专业能力和执行力度,直接决定了体系的运行效果。

穿透式监管的运行靠系统。数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪。

系统一旦配置完成,即按照预设的规则运行,不需要人的持续干预。

15号文提出的“五个自动”,本质上是把原来需要人做的判断、采集、派单、跟踪工作,交给系统完成。

这个区别意味着:建设穿透式监管,不是“建制度+培训人”的逻辑,而是“建模型+部署系统”的逻辑。

该文明确要求“依托人工智能、大数据等技术,会同相关部门分条线重构控制流程和系统功能”,重构的结果就是系统替代人工执行。

维度四:评价标准不同——过往体系看“制度是否齐全”,穿透式监管看“模型是否有效”

内控体系的评价标准是“控制点是否覆盖、制度是否执行”。合规体系的评价标准是“违规事件是否发生、合规义务是否识别”。评价的方式是“检查”。

内控评价抽检流程,合规检查抽查行为。

穿透式监管的评价标准是“预警准确率、处置及时率、整改闭环率”。评价的方式是“数据”。规则模型的命中率是多少、误报率是多少、预警处置超期率是多少、问题整改闭环率是多少。这些指标不是靠人工检查得出的,而是系统自动生成的。

这个区别意味着:穿透式监管的好坏不是“看文件查执行”,而是“看数据评效果”。准确率低说明模型需要优化,及时率低说明流程需要调整,闭环率低说明机制需要完善。

维度五:建设路径不同——过往体系可以“分步建、各自建”,穿透式监管必须“系统建、统一建”

内控体系可以一个部门一个部门地建。先建采购内控,再建销售内控,各自独立。合规体系可以一个领域一个领域地建。先建反商业贿赂合规,再建数据保护合规,互不干扰。因为它们之间的关联是松散的。

但穿透式监管不行。穿透式监管的核心是“贯通”。数据贯通、规则贯通、责任贯通。如果采购领域建一套系统、资金领域建一套系统、投资领域建一套系统,各系统之间数据不通、规则不联,那就不是穿透式监管,而是“各自为政的监管碎片”。

穿透式监管必须建设统一平台,在这个平台上部署所有领域的规则模型,实现跨领域、跨层级的数据关联分析。

这个区别意味着:穿透式监管建设原则上不能“分头推进、各自建设”,必须“统一规划、统一平台、统一部署”。

2号文要求建设“一个平台、全域覆盖、实时监测、穿透可视”的智能化监管平台,说的就是这个道理。

维度六:组织要求不同——过往体系可以“部门级推动”,穿透式监管必须“一把手工程”

内控体系通常由内控部门牵头推进,合规体系由合规部门牵头推进,风险体系由风险部门牵头推进。

这些体系,虽在集团层面也需要高层支持,但部门层面基本可以独立推进。

但穿透式监管不行。它涉及所有业务部门的数据开放、所有子企业的系统对接、所有管理流程的重构。

没有一把手的强力推动,牵头部门根本推不动任何一个业务部门。

“业务谁主管、穿透谁负责”,但业务部门凭什么听牵头部门的?凭的是领导小组的授权。

政策要求“将穿透式监管作为‘一把手’工程”,正是因为这个道理。

这个区别意味着:穿透式监管建设不能只靠牵头部门“自己推动”,须依靠领导小组的权威“强制推动”。没有一把手工程的定位,穿透式监管建设很难突破部门壁垒。

03 穿透式监管建设须完成的六项认知升级

理解了以上概括的本质区别之后,本文提出,建设者须在六个维度完成认知升级。

认知升级一:从“制度思维”升级为“数据思维”

过往体系建设中,建设者的核心能力是“写制度”,把管控要求转化为制度条款,把流程规范转化为文字描述。制度写得好不好,是衡量体系建设质量的关键标准。

穿透式监管建设中,建设者的核心能力是“读数据”,知道哪些数据能反映风险、数据从哪里来、数据质量怎么样、数据能不能贯通。

规则模型的设计,不是靠写制度,而是靠把风险场景翻译成数据逻辑。如,“围标串标”在数据层面是什么表现?“大额异常支付”在数据层面怎么定义?“控股不控权”在数据层面怎么识别?

这不是说制度不重要。制度依然重要,但制度建设是在数据基础之上的。没有数据,制度就是空文。

穿透式监管建设者必须先把“数据意识”建立起来,然后才谈得上制度建设。

认知升级二:从“文件思维”升级为“模型思维”

过往体系建设中,建设者的核心产出是“文件”,包括内控手册、合规清单、风险数据库等。文件写完了、发布了,工作就算完成了。

文件的“完成”是静态的。它不需要持续运行,只需要被人查阅。

穿透式监管建设中,建设者的核心产出是“模型”——可被系统自动执行的判定逻辑。

模型的“完成”是动态的。它需要部署到系统中持续运行,需要根据运行数据不断迭代优化。一个模型上线了,只是开始,不是结束。模型需要持续监测命中率、准确率、误报率,并根据这些数据调整规则逻辑和预警阈值。

穿透式监管建设者必须从“写文件”的思维切换到“建模型”的思维。文件是一次性交付的,模型是持续运营的。

认知升级三:从“管控思维”升级为“贯通思维”

过往体系建设中,建设者的思维是“管控”。设计控制点、制定控制措施、检查控制执行。管控的核心是“拦住”,不让违规行为发生。

穿透式监管建设中,建设者的思维是“贯通”。让信息从末级直达集团,让数据在不同系统之间自由流动,让责任从行为精准追溯到人。贯通的核心是“看清”。让问题自动浮出水面。

2号文要求“穿透股权、层级、业务、账面表象直达实际控制主体、真实资金流向、底层资产、业务实质”,就是贯通。

穿透式监管建设者,要明白其目标不是直接能“管住”,而是先“看清”。看清了,管住是自然的结果。看不清,再多的管控措施,也是盲人摸象。

认知升级四:从“检查思维”升级为“预警思维”

过往体系建设中,建设者的思维是“检查”。定期开展内控评价、合规检查、风险审计。检查是周期性的、抽样性的、事后性的。

穿透式监管建设中,建设者的思维是“预警”。系统对全量数据进行持续扫描,发现异常即时推送。预警是实时的、全量的、事中性的。

15号文要求内控评价从“抽样检查”改为“全量监测”,本质上就是从检查思维到预警思维的转变。

穿透式监管建设者须意识到:你建的是一套“预警系统”,不是“检查系统”。预警系统的价值在于“提前发现”,不在于“事后追责”。

认知升级五:从“合规思维”升级为“治理思维”

过往体系建设中,建设者的思维是“合规”。确保企业行为不触碰红线、不违反规定。合规思维的核心是“底线”,守住不出事的底线。

穿透式监管建设中,建设者的思维是“治理”,用信息透明约束权力运行,用责任可追溯倒逼管理提升。

穿透式监管的深层含义,不是“多了一套监控工具”,而是“权力运行方式的变化”。

当每一笔大额支付都可追溯、每一个决策程序都可校验、每一个风险事件都可追责时,权力的运行就不再是“黑箱”。

穿透式监管建设者必须理解:你参与的是一次治理变革,不是一次合规升级。

认知升级六:从“一次性建设思维”升级为“持续运营思维”

过往体系建设中,建设者的思维是“一次性建设”。体系建成了,工作就完成了。后续的工作主要是“维护”,定期更新制度、定期开展评价。

穿透式监管建设中,建设者的思维是“持续运营”。规则模型需要持续迭代、数据质量需要持续提升、预警处置需要持续跟踪、评价结果需要持续运用。15号文和2号文都强调“持续改进、动态优化”,穿透式监管体系不是“建完就结束”,而是“永远在路上”。

穿透式监管建设者必须接受一个事实:你建的是一套需要持续运营的系统,不是一个可以“完工”的项目。

04 认知变革的四条路径:从“旧地图”到“新大陆”

本篇所指的认知升级,不是空谈,需要在建设实践中落地。以下是四条可操作的路径。

路径一:先把数据摸清楚

很多企业启动穿透式监管建设后,第一件事就是成立领导小组、发布实施方案、组织制度修订。但这是内控体系的建设逻辑,先把架子搭起来,再往里填内容。

但穿透式监管,似乎不能这么做。

正确的做法是:先启动数据盘点。

先摸清楚各业务系统有哪些数据、数据质量怎么样、数据能不能贯通。数据摸底的结果,直接决定了规则模型能设计哪些、系统平台能实现哪些。

如果数据基础薄弱,制度写得再好、系统架构设计得再漂亮,也是空中楼阁。

数据盘点不是信息化部门的“技术活”,而是业务部门的“管理活”。

数据质量的责任在业务部门——“谁产生、谁负责”。信息化部门负责技术实施,但数据的定义、标准、质量要求,应由业务部门来定。

路径二:把核心资产放到“模型”上

穿透式监管建设的核心产出是规则模型,不是制度文件。建设者应把主要精力放在规则模型的设计上,而不是制度文件的起草上。

规则模型设计要回答六个问题:监控什么风险(风险场景)、怎么判断违规(规则逻辑)、数据从哪里来(数据来源)、什么程度算异常(预警阈值)、发现后怎么办(处置动作)、怎么持续优化(迭代机制)。

这六个问题回答清楚了,规则模型就设计好了。制度文件的作用,是为规则模型提供“合法性依据”。制度规定了什么不能做,规则模型执行怎么判断做了没有。

路径三:把“系统运行”作为检验标准

穿透式监管建设的检验标准不是“制度发布了多少份”,而是“系统自动运行了多少条规则”。一条规则模型上线运行,比十份制度文件发布更有意义。

在项目管理和考核中,要把“规则模型上线数量”“预警准确率”“处置及时率”作为核心指标,而不是“制度修订完成率”“培训覆盖率”。用数据说话,用系统运行效果说话,而不是用文件数量说话。

路径四:把“一把手工程”做实

很多企业成立了领导小组,但领导小组不开会、不决策、不推动,成了“挂牌子、走过场”。“一把手工程”不能只停留在“文件上有领导小组”的层面,必须做实。

做实的关键是领导小组会议要解决实际问题,不是听汇报、走程序。

牵头部门遇到跨部门的阻力,要能通过领导小组会议形成决议、强制推动。没有领导小组的实质性支持,穿透式监管建设很难突破部门壁垒。

小结:穿透式监管体系建设,本质上是一场认知变革。由此,作为建设者,第一步要做的不是画架构图、不是写制度文件、不是选系统厂商,而是先把自己脑子里的“旧地图”扔掉,换上“新大陆”的认知框架。